查看: 14994|回复: 3

网站被sql注入了怎么修复方法(转载)

[复制链接]
发表于 2014-5-23 09:11:27 | 显示全部楼层 |阅读模式
用工具检测到网站存在SQL注入点,那么如何进行修补呢?
1.新建一个asp文件,写入以下代码,保存文件名为checkSQL.asp。
<%
Dim Fy_Url,Fy_a,Fy_x,Fy_Cs(),Fy_Cl,Fy_Ts,Fy_Zx
''''---定义部份 头------
Fy_Cl = 3 ''''处理方式:1=提示信息,2=转向页面,3=先提示再转向
Fy_Zx = "输入你的网页地址" ''''出错时转向的页面
''''---定义部份 尾------
On Error Resume Next
Fy_Url=Request.ServerVariables("QUERY_STRING")
Fy_a=split(Fy_Url,"&")
redim Fy_Cs(ubound(Fy_a))
On Error Resume Next
for Fy_x=0 to ubound(Fy_a)
Fy_Cs(Fy_x) = left(Fy_a(Fy_x),instr(Fy_a(Fy_x),"=")-1)
Next
For Fy_x=0 to ubound(Fy_Cs)
If Fy_Cs(Fy_x)<>"" Then
If Instr(LCase(Request(Fy_Cs(Fy_x))),"''''")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"and")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"select")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"update")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"chr")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"delete%20from")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),";")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"insert")<>0 or Instr(LCase(Request(Fy_Cs(Fy_x))),"mid")<>0 Or Instr(LCase(Request(Fy_Cs(Fy_x))),"master.")<>0 Then
Select Case Fy_Cl
Case "1"
Response.Write ""
Case "2"
Response.Write ""
Case "3"
Response.Write ""
End Select
Response.End
End If
End If
Next
%>
然后把此文件放到网站目录上去,然后在被发现有注入点的文件里,找到以下代码,
注意,“***.***”为连接的文件,找到相关类似的代码即可,然后在后面添加一句
要注意checkSQL.asp所放在的路径,对应修改。完成后再用工具后在扫一次,确定不在被发现SQL注入点后,问题解决。
知识补充:所谓SQL注入,就是通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令,比如先前的很多影视网站泄露VIP会员密码大多就是通过WEB表单递交查询字符暴出的,这类表单特别容易受到SQL注入式攻击
转自网络(www.baidu.com所以大家也不要问我原理)
回复

使用道具 举报

发表于 2014-5-23 13:33:05 | 显示全部楼层
这搬运工也太辛苦了
回复 支持 反对

使用道具 举报

发表于 2014-8-29 11:19:54 | 显示全部楼层
感谢分享   
回复 支持 反对

使用道具 举报

发表于 2026-5-21 10:10:00 | 显示全部楼层

Re: 网站被sql注入了怎么修复方法(转载)

感谢分享!这个 `checkSQL.asp` 文件看起来是一个很基础的过滤脚本,通过检测参数中是否包含 `'`、`and`、`select` 等关键词来防止注入,确实能挡住一部分简单的攻击。 不过想提醒一下,这种方式属于黑名单过滤,存在被绕过的风险(比如用大小写、编码、注释符等)。如果条件允许,更推荐使用参数化查询(如 ADO 的 Command 对象加参数)或存储过程,从根源上避免拼接 SQL 语句,安全性会高很多。 另外,把 `Fy_Zx` 的网址改成你自己的错误页面就行,别忘了调整 `checkSQL.asp` 的路径。 谢谢分享这种实用的小代码,对新手理解注入防御很有帮助!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-6-15 22:32 , Processed in 0.024570 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部